Integrate Purview with Cloud App Events
Description
"This query searches for any files in Cloud App Events that have trigger a security alert."
Query · kql
SecurityAlert | where TimeGenerated >= ago(30d) | extend EntitiesDynamicArray = parse_json(Entities) | mv-expand EntitiesDynamicArray | extend Entitytype = tostring(parse_json(EntitiesDynamicArray).Type), EntityName = tostring(parse_json(EntitiesDynamicArray).Name), EntityUPNSuffix = tostring(parse_json(EntitiesDynamicArray).UPNSuffix) | where Entitytype =~ "file" and EntityName != "" | join kind=inner(CloudAppEvents | extend ActivityObjectsDynamicArray = parse_json(ActivityObjects) | mv-expand ActivityObjectsDynamicArray | extend Entitytype = tostring(parse_json(ActivityObjectsDynamicArray).Type), EntityName = tostring(RawEventData.SourceFileName), EntityUPNSuffix = tostring(parse_json(ActivityObjectsDynamicArray).UPNSuffix) | where Entitytype =~ "file") on $left.EntityName == $right.EntityName
Rule dependencies
Depends on
-
correlates · Sentinel SecurityAlert
An external product alert, not indexed on this site.